Zero-Day Zammad Memungkinkan AI Mengambil Alih Jaringan DIVD

Dutch Institute for Vulnerability Disclosure (DIVD) mengungkap bahwa serangan terhadap jaringan mereka terjadi setelah penyerang mengeksploitasi rangkaian dua zero-day vulnerability pada platform ticketing open-source Zammad.
Serangan tersebut menjadi perhatian karena tidak hanya mengandalkan eksploitasi otomatis biasa. Menurut DIVD, pelaku menggunakan AI agent yang mampu mengambil keputusan secara mandiri, menentukan langkah berikutnya tanpa arahan atau intervensi eksternal.
Investigasi DIVD menemukan bahwa dua kerentanan tersebut memungkinkan penyerang melakukan session hijacking, remote code execution (RCE), hingga privilege escalation ke root. Seluruh rangkaian eksploitasi dapat berlangsung hanya dalam hitungan detik.
Dua Zero-Day Menjadi Rantai Serangan
Kerentanan yang digunakan dalam serangan tersebut kini diidentifikasi sebagai CVE-2026-102489 dan CVE-2026-102490.
DIVD mengatakan kedua celah tersebut dapat dirangkai menjadi serangan yang jauh lebih serius dibandingkan eksploitasi terhadap satu kerentanan secara terpisah.
Setelah mendapatkan akses melalui Zammad, penyerang dapat mengambil alih session, menjalankan kode dari jarak jauh, kemudian meningkatkan hak akses dari akun pengguna Zammad hingga memperoleh akses root.
Menurut organisasi tersebut, proses tersebut berlangsung sangat cepat karena adanya komponen agentic AI dalam serangan.
“Used together, they allowed the attackers to hijack sessions, run code remotely, and escalate privileges from the Zammad user to root, in seconds.”
Kemampuan AI agent untuk menentukan tindakan selanjutnya membuat serangan dapat berkembang secara otomatis setelah akses awal berhasil diperoleh.
AI Agent Mengambil Keputusan Secara Mandiri
Sebelumnya, DIVD menggambarkan serangan tersebut sebagai insiden yang berlangsung dengan sangat agresif dan kacau. Organisasi nonprofit yang beranggotakan peneliti keamanan tersebut menyebut serangan digerakkan oleh AI agent yang dapat bergerak secara autonom dan menentukan langkah berikutnya tanpa instruksi langsung.
Menariknya, investigasi DIVD mendapatkan banyak informasi mengenai cara serangan berlangsung karena AI agent tersebut meninggalkan penjelasan mengenai keputusan yang dibuatnya.
Jejak tersebut memungkinkan tim keamanan DIVD merekonstruksi rangkaian tindakan yang dilakukan selama serangan, termasuk bagaimana akses diperoleh dan bagaimana penyerang berusaha memperluas akses ke sistem lainnya.
Kondisi ini memberikan gambaran mengenai bagaimana agentic AI dapat digunakan dalam operasi serangan siber, terutama ketika AI diberikan kemampuan untuk menjalankan perintah dan menentukan tindakan lanjutan berdasarkan kondisi sistem yang ditemukannya.
Penyerang Berhasil Mengakses dan Mengambil Data
Setelah memperoleh hak akses yang lebih tinggi pada sistem Zammad, penyerang dapat mengakses layanan lain yang terhubung dengan sistem DIVD.
Organisasi tersebut mengatakan pelaku dapat membaca dan melakukan exfiltration data dari sistem mereka. Aktivitas tersebut berlangsung dalam waktu yang sangat singkat berkat otomatisasi berbasis AI.
Meski demikian, serangan tidak berhasil menyebar lebih jauh ke seluruh jaringan DIVD.
DIVD mengatakan penerapan network segmentation, ditambah tindakan incident response yang dilakukan setelah serangan terdeteksi, berhasil membatasi pergerakan threat actor.
Investigasi terhadap insiden tersebut masih berlangsung sehingga kemungkinan terdapat informasi tambahan mengenai sistem dan data yang terdampak.
Apa Itu Zammad?
Zammad merupakan platform helpdesk dan support ticketing open-source yang digunakan organisasi untuk mengelola pertanyaan pelanggan, permintaan dukungan IT, serta tiket internal.
Platform ini memiliki kemampuan yang berkaitan dengan AI dan dapat digunakan dalam bentuk self-hosted maupun hosted service.
Menurut informasi dari Zammad, platform tersebut digunakan oleh lebih dari 2.000 pelanggan dan sekitar 55.000 pengguna. Penggunanya mencakup berbagai organisasi dan perusahaan, termasuk De’Longhi, Amnesty International, dan Nextcloud.
Dengan jumlah pengguna tersebut, kerentanan pada platform Zammad dapat memiliki dampak yang cukup luas, khususnya terhadap organisasi yang menjalankan instance sendiri dan mengekspos layanan tersebut ke jaringan yang dapat diakses dari internet.
DIVD Menemukan Kerentanan Bersama Merlon Security
DIVD menemukan dua zero-day tersebut melalui kerja sama dengan Merlon Security.
Setelah mengidentifikasi kerentanan, DIVD memberi tahu Zammad mengenai masalah tersebut dan mulai memperingatkan pengguna yang menjalankan instance yang masih rentan.
Langkah tersebut menjadi penting karena platform ticketing biasanya memiliki akses terhadap berbagai informasi internal, komunikasi pelanggan, data support, hingga kredensial atau integrasi dengan layanan lain.
Jika server Zammad berhasil diambil alih, dampaknya berpotensi tidak terbatas pada aplikasi ticketing itu sendiri. Sistem tersebut dapat menjadi titik awal bagi penyerang untuk mengeksplorasi layanan lain yang dapat dijangkau dari server.
Pengguna Zammad Diminta Segera Upgrade
DIVD merekomendasikan seluruh pengguna Zammad untuk segera melakukan upgrade ke versi 7, yang dinyatakan aman dari kerentanan tersebut.
Bagi pengguna yang belum dapat melakukan upgrade, DIVD menyarankan agar instance Zammad segera dibuat offline untuk mengurangi kemungkinan eksploitasi lebih lanjut.
Rekomendasi tersebut terutama penting bagi administrator yang menjalankan Zammad secara self-hosted dan mengekspos layanan ke internet.
Selain melakukan upgrade, administrator sebaiknya melakukan pemeriksaan terhadap log server dan aktivitas autentikasi untuk mengetahui apakah instance mereka pernah dieksploitasi.
Jika ditemukan indikasi kompromi, organisasi perlu mempertimbangkan pemeriksaan terhadap session, akun pengguna, perubahan file, proses yang berjalan, serta sistem lain yang dapat diakses dari server Zammad.
Serangan AI Menunjukkan Perubahan Pola Ancaman
Insiden yang dialami DIVD memperlihatkan perkembangan menarik dalam penggunaan AI untuk operasi keamanan ofensif.
Dalam serangan tradisional, setelah mendapatkan akses awal, penyerang biasanya harus melakukan serangkaian langkah untuk melakukan reconnaissance, menentukan target berikutnya, menjalankan perintah, dan meningkatkan privilege.
Dalam kasus DIVD, sebagian proses tersebut dilakukan oleh AI agent yang dapat menentukan langkah berikutnya secara mandiri.
Kemampuan tersebut tidak secara otomatis membuat AI menjadi penyebab utama keberhasilan serangan. Dua zero-day pada Zammad tetap menjadi akses awal yang memungkinkan kompromi terjadi. Namun, penggunaan AI membuat proses setelah eksploitasi dapat berlangsung lebih cepat dan lebih otomatis.
DIVD mengatakan akan memberikan informasi tambahan mengenai insiden tersebut dalam pembaruan berikutnya. Sementara itu, pengguna Zammad disarankan tidak menunda pembaruan sistem, terutama jika instance mereka dapat diakses dari internet.








